信息安全策略.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

NNN-ISMS-A-03信息安全策略

发布日期:

2020-11-10

执行日期:

2020-11-10

PAGE

PAGE1

NNN-ISTS-A-03信息安全策略

发布日期:

2020-11-10

执行日期:

2020-11-10

信息安全策略

文档修订记录

变更日期

版本

变更说明

编写

审核

批准

2020-11-10

A/0

创建

信息安全小组

NNN

NNN

文件批准信息

部门/职位签字

日期

状态

审核

NNN

2020-11-10

受控

机密

批准

NNN

2020-11-10

目的

在已经实施的信息安全控制措施的基础上,公司增加实施以下信息安全策略,以满足已识别的信息安全要求,控制公司信息安全风险。

范围

本文件适用于公司ISMS覆盖范围内的相应员工和活动。

信息安全策略

序号

控制措施

实施方法和要求

对应标准条款

1

信息安全的独立评审

信息安全小组负责对公司各部门的信息安全工作实施评审,评审周期为6个月;

根据需要,公司由软件研发部进行信息安全进行技术测评,并对信息安全工作实施评审。

A.18.2.1

2

信息的标记和处理

公司所有硬件信息资产,由软件研发部进行分类标识和管理;

公司所有软件信息资产,如客户数据、备份数据、光盘资料等,由各责任部门负责分类标识和管理。

A.8.2.2

3

外部和环境威胁的安全防护

行政部负责公司的防火、防盗、防水灾等工作;

纸介质形式的客户数据应存放在公司指定的位置,避免失火和浸水。

A.11.1.4

4

支持性设施

行政部负责与物业公司保持联系,以保证供水、供电、防盗、空调、排水等设施正常工作;

A.11.2.2

5

布缆安全

行政部负责公司光纤、以太网线等数据电缆的防护,避免遭窃听或损坏;

公司在IT基础设施建设中,应保证电源线和数据线分开,以避免相互影响。

A.11.2.3

6

设备的安全处置或再利用

公司任何部门报废或升级信息处理设备,应报告信息安全小组;

信息安全小组负责对报废设备的处理,采取物理的或技术的措施,确保报废设备中的数据不被还原。

A.11.2.7

7

文件化的操作程序

数据业务部负责编制信息处理设备相关的操作规程;

数据业务部应根据需要对操作规程进行定期的评审和修订。

A.12.1.1

8

变更管理

数据业务部负责对公司所有信息处理设施和系统的变更进行管理和控制,其工作应覆盖:

重大变更的标识和记录;

变更的策划和测试;

对这种变更的潜在影响的评估,包括安全影响;

对建议变更的正式批准规程;

向所有有关人员传达变更细节;

更新相关的操作规程。

A.12.1.2

9

责任分离

信息安全小组负责信息安全职责的划分;

软件研发部负责相关设备和系统访问权限的设置和布署;

公司所有的评审工作应独立于被评审的区域。

A.6.1.2

10

开发、测试和运行设施分离

软件研发部应确保开发、测试和运行设施和环境的分离;

在运行环境中不安装任何开发工具;

测试系统中不使用敏感数据;

对测试系统应进行明显的标识。

A.12.1.4

11

第三方服务的监视和评审

信息安全工作应定期监视和评审由第三方提供的服务、报告和记录。

A.15.2.1

13

第三方服务的变更管理

催收部负责管理第三方服务的变更,包括保持和改进现有的信息安全方针策略、程序和控制措施,考虑业务系统和涉及过程的关键程度及风险的再评估。

A.15.2.2

14

容量管理

各部门负责对新业务和正在运行业务的容量进行识别和规划,提出资源需求计划。

信息安全小组负责对资源的使用进行监视和评审,并根据需要适时调整。

A.12.1.3

15

系统验收

数据业务部负责建立对新系统、系统升级等的验收准则;

信息安全小组负责验收,验收通过方可上线使用。

A.14.2.9

16

控制恶意软件

数据业务部负责采取措施,防范和检测恶意软件的引入;

行政部负责日常的意识教育,让所有员工了解病毒、木马等恶意代码的危险;

一旦感染恶意代码,软件研发部负责清除。

A.12.2.1

17

信息处理程序

数据业务部负责建立信息的处理及存储程序,以防止信息的未授权的泄漏或不当使用。

A.8.2.3

18

信息交换策略和程序

对于任何通过网络和系统进行的信息交换,由软件研发部负责建立交换策略、程序和技术措施,以确保信息交换中的信息安全。

A.13.2.1

19

交换协议

如果与公司以外的单位进行信息交换,由信息安全小组建立交换信息的协议,以保证公司信息安全。

A.13.2.2

20

运输中的物理介质

在通过邮政、快递服务公司等方式传送客户数据或相关信息时,研发部应采取措施,以防止未授权的访问、不当使用、损坏及丢失。

A.8.3.3

21

电子消息发送

当通过电子邮件、即时消息

文档评论(0)

A~下一站守候 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档